← 最新论文
💻 computer science

Human-Verified AI-Assisted Evidence Interpretation in Comparative Malware Analysis: WhiteSnake, Donex, and Emotet Samples

本文提出了一种在隔离的 FLARE VM 环境中,利用存档的本科项目数据来识别特定行为指标的、经人工验证且由 AI 辅助的工作流,用于解释 WhiteSnake、Donex 和 Emotet 恶意软件样本的静态与动态分析,并明确指出了关于未确认的渗出、加密以及稳定进程捕获方面的局限性。

原作者: Abba Abdullahi Wakili

发布于 2026-09-14
📖 1 分钟阅读☕ 轻松阅读

原作者: Abba Abdullahi Wakili

原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

在数字世界中,恶意软件就像一个沉默的入侵者,潜入计算机以窃取秘密、锁定文件或劫持系统进行进一步攻击。为了阻止这些入侵者,安全专家必须准确理解它们是如何运作的。这需要一个细致的两步过程:首先,在不运行代码的情况下观察其代码,以查看它携带了哪些工具;其次,在允许它在安全的隔离室中运行时,观察它实际做了什么。挑战在于,如何区分一段软件根据其代码可能具备的能力,与它在特定测试中实际执行的行为。如果专家看到嫌疑人的口袋里有一个撬锁工具,他们知道该嫌疑人具备破门而入的能力,但除非看到门被打开,否则无法确定是否真的发生了破门行为。这种区别对于构建准确的防御至关重要,但在报告将潜在能力与确认行为混为一谈时,这种界限往往变得模糊。

一位研究人员通过检查三种截然不同的恶意软件来解决这一问题:一种旨在窃取密码,一种旨在加密文件以勒索赎金,另一种则作为加载器以引入其他威胁。他并没有从头开始创建新的实验;相反,他重新审视了一个由本科生在2025年完成的详细项目。研究人员将原始的学生日志、截图和数据视为一份用于审计的历史记录。他的目标是应用一种结合了人类专业知识与人工智能的新型分析方法来整理证据。人工智能充当了一个强大的助手,负责组织数千个数据点并提出可能的解释,但它从未做出最终决定。每一项结论都经过了人类分析师的检查和验证,以确保没有任何猜测被误认为是事实。

第一个标本被称为 WhiteSnake,它是一个使用特定技术构建的程序,该技术使其能够运行在多种不同的计算机系统上。当研究人员查看其代码时,发现它经过了高度的伪装,即一种被称为“混淆”的技术,这使得指令难以阅读。更重要的是,代码中包含了一长串与虚拟机和沙箱环境相关的词汇,例如“vmware”和“vbox”。这表明该程序旨在检测自己是否正在安全的测试室中运行,并在检测到时停止运行。当该程序在隔离实验室中运行时,它确实尝试进行网络通信,特别是寻找与某种消息服务的连接。然而,由于实验室与真实互联网隔绝,连接失败了。研究人员看到了尝试行为,但无法确认该程序是否成功窃取了密码或将数据发送到了远程服务器。证据显示了窃取的意图,但并未证实窃取的行为。

第二个标本 Donex 似乎是一个勒索软件,旨在锁定用户的文件。其代码包含了强大的加密工具和可以关闭计算机或删除系统日志的命令。这些都是该程序构建目的的明确指标。然而,当研究人员运行它时,预期的灾难并未发生。测试计算机上的文件并未被加密,屏幕上也没有出现勒索信,系统也没有像代码所暗示的那样重启。该程序表现出不稳定的迹象,并产生了一些本地网络噪音,但它未能执行其主要功能。研究得出结论,虽然 Donex 拥有造成伤害的工具,但在这次特定的测试中,它并未实际使用这些工具。工具的存在是真实的,但破坏行为并非如此。

第三个标本 Emotet 带着一个欺骗性的包装出现:一个看起来像是标准 Word 文档、但带有隐藏第二个扩展名的文件,以此来欺骗用户。一旦打开,它会尝试联系网络上的一个特定地址。在隔离实验室中,该地址解析为一个本地机器,连接尝试失败,返回了一条目的地不可达的消息。该程序的移动速度极快,以至于监控工具无法捕捉到其活动的稳定记录。程序有可能将自身注入到另一个进程中,或者仅仅是在摄像头聚焦之前就完成了任务,但研究人员无法证明这一点。他们只能确认该程序尝试进行外联,并由于实验室的环境条件而失败。

这项研究的一个关键部分是研究人员如何处理人工智能。他利用人工智能来组织来自这三次测试的杂乱数据,并对观察到的现象提出可能的解释。人工智能建议这些行为符合网络罪犯使用的已知策略。然而,人类团队审查了每一个建议。他们拒绝了程序已成功窃取数据或加密文件的说法,因为缺乏直接证据。他们也拒绝了程序已成功规避检测的说法,尽管代码表明它们曾尝试这样做。人工智能提供了一个可能性的列表,但人类分析师根据实际记录提供了真相。

这项工作的最终结果是一份清晰且谨慎的路径图。研究人员发现,这三个程序都具备窃取数据、加密文件和隐藏踪迹的能力。然而,在这次特定测试的条件下,它们都没有成功完成其主要任务。研究强调,看到代码中的能力并不等于在现实世界中看到行动。通过将观察到的现象与仅被暗示的行为区分开来,团队创造了一个更可靠的图景。这种方法确保了安全防御是建立在确认的事实而非假设之上,既防止了对危险程度的过度估计,同时也承认了潜在的危害。这项工作提醒我们,在对抗数字威胁的战斗中,耐心和验证与寻找敌人的工具同样重要。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →